LINUX.ORG.RU
ФорумTalks

Пока гром не грянет — мужик не перекрестится

 , ,


0

3

Пока у $username не грохнут его личные данные — он не будет серьёзно относится к паролям и безопасности в интернете.

А ведь Интернет — давно уже не закрытый клуб джентельменов.

Это агрессивная враждебная среда, где армия скрипт-киддисов оттачивает свои навыки на неумелых админах, где миллионная орда ботов в режиме нон-стоп сканирует устройства беспечных пользователей, где допущенный растиражированный косяк производителей компрометирует личную информацию пользователей и компаний.

Да-да, речь идет о драме с удалением данных на сервере.

Почему я создал эту тему? Почему я не отписался там же или в отдельной теме https://www.linux.org.ru/forum/linux-org-ru/10146768?

Потому что, на мой взгляд, случай более глубокий, чем просто несанкционированное удаление данных. Позвольте привести пример (я не люблю аналогии, но ведь... всё наше обучение — это сплошные аналогии и сравнения).

Автомобили, права и правила дорожного движения. Кто готов спорить с тем, что правила дорожного движения не написаны кровью? Как бы Вы себя чувствовали на дороге, когда бы могли водить все и в любом состоянии? Когда не известно, кто за рулем встречной машины — опытный водитель, малолетний стрит-рейсер или нажравшийся алкаш? На самом деле, в реальности действительно нельзя быть ни в чём уверенным, но, благодаря законам, выезжать на дорогу в нетрезвом виде чревато лишением прав и отправкой машины на штрафплощадку, а потому количество неадекватных водил всё же намного меньше, чем было бы в случае отсутствия правил.

Позвольте задать вопрос...Кто виноват в милионных ботнетах? В массовой рассылке спама? В DDoS атаках мощностью в сотни гигабайт? Прочитайте пункты:

  • Вы беспечно относитесь к паролям, на своём компе, на публичных сервисах, на компах предприятия.
  • Вы создаете «одноразовые» учётки где-либо с паролями сродни qwerty или 123456.
  • Вы игнорируете степень защищенности компов ваших знакомых, если они просят вас настроить или же просто дают доступ. Какое вам дело до них?
  • Вы считаете, что персонально Вы или ваш компьютер никому не нужен, и на нём нет важной информации.
  • Вы полезли админить, не ознакомившись с элементарщиной в плане кибербезопасности.

Если хотя бы один пункт про Вас — то в вышеперечисленных бедах виноваты конкретно Вы.

Почему же все ринулись защищать пострадавшего? Почему защищающие не удосужились в первую очередь отчитать наивного админа локалхоста за вопиюще глупый поступок?

В моих глазах пострадавший — это ребенок, который взял машину и выехал на ней на автобан без навыков вождения. Мало того, что он предсказуемо пострадал, он ещё и поставил под угрозу других участников движения.

На его комп могли установить троян, прокси, vpn, заюзать локальный сплойт, использовать для рассылки спама, или оставить бэкдор. И это могло задеть каждого из нас, как участников глобальной сети.

Поэтому я всё же за:

  • Введение каких-то экзаменов на знание элементарных правил работы Интернета. Тем, кто ратует за статус компа как обычного бытового устройства, я хочу напомнить, что любое сложное бытовое устройство снабжается инструкциями по пользованию, и там есть раздел «Запрещается», который тоже пишется кровью.
  • Применение санкций со стороны провайдера при обнаружении легкополучаемого административного доступа к устройству или сервису (в ряде случаев даже прав пользователя хватает на запуск зловредов). Пусть санкции будут хотя бы в виде блокировки порта, пока беспечный юзер не пофиксит проблему. Потому что дыра на компе юзера чревата (помимо вышеперечисленного) ещё и баном целой подсети провайдера или занесенем в блэк/спам-листы.
  • Прекращения соболезнованию дятлу, не поставившему пароль. Сегодня он положился на авось, и выставил на всеобщее обозрение свой сервер с личными данными. Кто знает, если бы ему не грохнули данные сегодня, то завтра потенциально он мог бы открыть всем личные архивы семейного досуга, профиль браузера, логины/пароли к платежным сервисам. А послезавтра он в компании на авось оставит открытый доступ к серваку с бухгалтерией (не, ну а чо случится за пару часов или дней?).

Что ж до удаления всех данных... Независимо от того, как Вы относитесь к поступку vinnni, но он сделал меньшее зло из возможных. Как на счёт установки бэкдора, слива инфы, прошаривания в бэкапах, поиск конфиденциальной инфы, которая могла бы потом тайно использоваться в личных корыстных целях, или, напротив, быть безжалостно анонимно опубликована?

vinnni наказал глупость. Жестко, бескомпромиссно и публично. Я не хочу сказать, что я оправдываю или поощряю поступок vinnni. Я хочу сказать, что безалаберное и беспечное отношение vampir1510 — это бомба замедленного действия. Которая сегодня взорвалась, громко и с пердежем, облив случайно оказавшихся рядом жиром и говном.

/me выдохнул

★★★★★

Последнее исправление: Chaser_Andrey (всего исправлений: 1)

тот тред не читал.

если товарищ сперва предупредил о дыре, а админ положил болт (или даже пригрозил, как если бы это была какая-то государственная структура) - то скрипт-киддис сделал все правильно.

скрипт-киддис не обязан исправлять ошибки админа, но снести все к чертям - самый правильный выход, чтобы дырой не вользовался кто-то другой, и не сделал намного хуже.

а у админа всегда есть бекапы. должны быть. иначе админ мудак втройне.

пфффф. подумаешь, _удалить все_. что в этом такого? в век цифровых технологий и дешевых гигабайтов... все правильно сделал, иначе другой нашел бы дыру и воспользовался ею в своих корыстных целях.

update: кстати помню, когда дефейсил сайты, перемещал index.php в index.php.old, а в новом index в низу странички сообщал об этом админу, описывая дыру и что я ничего трогал, как бэ..
дефейс с изображением жопы на весь браузер вместо сайта - как бальзам на душу админа, тот быстро все исправляет.

Spoofing ★★★★★
()
Последнее исправление: Spoofing (всего исправлений: 1)

Интернет ... Это агрессивная враждебная среда,

ЛОР будет равняться на разные интернет-помойки?

слива инфы, прошаривания в бэкапах, поиск конфиденциальной инфы

Есть уверенность, что он это не сделал?

В человеческом обществе есть важная вещь — доверие. Если не доверять никому (из-за таких вот хацкеров, из-за цыганок на улицах) — жить страшно.

Поэтому я всё же за:

Введение каких-то экзаменов на знание элементарных правил работы Интернета.

Зказав «А», скажи «Б» — как о идее Касперского — в Интернет только по паспортам?

greenman ★★★★★
()
Последнее исправление: greenman (всего исправлений: 4)
Ответ на: комментарий от greenman

Интернет ... Это агрессивная враждебная среда,

ЛОР будет равняться на разные интерент-помойки?

Всё, что ты знаешь об агрессивных враждебных средах — это интернет-помойки?

Агрессивная среда — все глобально маршрутизируемые IP-адреса. No exceptions.

Есть уверенность, что он это не сделал?

Нет. Но слить всё он точно не успел.

Chaser_Andrey ★★★★★
() автор топика
Ответ на: комментарий от Chaser_Andrey

Нет. Но слить всё он точно не успел.

Что не успел слить? Гигабайты кинца? Или десятки килобайт личных данных?

greenman ★★★★★
()
Ответ на: комментарий от greenman

в Интернет только по паспортам?

Я против доступа в Интернет по паспортам, но я за введения обязательного экзамена или прохождения курсов про безопасность пребывания в Интернете.

Экзамен можно сдавать провайдеру, например (который и так может сопоставить твоё имя и IP).

Это просто размышления, потому что не секрет, что лучшие идеи власть может реализовать через жопу.

Chaser_Andrey ★★★★★
() автор топика
Ответ на: комментарий от Chaser_Andrey

А что, в интернет в твоей модели можно ходить только через своего провайдера? По прописке? Дальше сам домыслишь?

greenman ★★★★★
()
Последнее исправление: greenman (всего исправлений: 1)
Ответ на: комментарий от greenman

Не успел слить _всё_, не только кинцо, но и объёмные бэкапы. Десятки килобайт слить мог запросто.

Chaser_Andrey ★★★★★
() автор топика
Ответ на: комментарий от greenman

Поэтому это только и размышления и чисто моё мнение.

Отсутствие валидации наличия мозгов у юзверя выливается головной болью админам.

Chaser_Andrey ★★★★★
() автор топика

Давай так: человек пришел к сообществу за помощью. Сообщество в ответ сделало ему каку. Не Винни один, но также ты и я. Кто неправ пользователь, который еще не узнал, но стремился или мы?

naszar
()
Ответ на: комментарий от Spoofing

а админ положил болт

Строго говоря не админ. Домашний сервачек. Человек делающий свои первые шаги в линукс.

naszar
()
Ответ на: комментарий от naszar

Давай так: человек пытался приехать к учителю, чтобы тот научил его водить. Но, как честный чайник, водить не умел, и попал в ДТП.

Кто виноват? Пользователь, который ещё не знал, как водить, но стремился? Или мы (не Винни один, но также ты и я) как флуктуации на дороге, которые выбросили несчастного пользователя в кювет?

Пойми, что дело не в Винни. Любой бот мог спарсить доступ к свободному VNC, даже из Штатов или Китая. Кто был бы виноват? Сообщество?

Chaser_Andrey ★★★★★
() автор топика
Ответ на: комментарий от Chaser_Andrey

я за введения обязательного экзамена или прохождения курсов про безопасность пребывания в Интернете

Безопасность в Интернете вещь эфимерная. Как ты думаешь, я имею на всех своих сайтах развешать эксплоиты и удалять данные любого зашедшего. А херли они не обновилис? Пусть страдают!

naszar
()
Ответ на: комментарий от naszar

Винни — это ещё одна враждебная флуктуация в сети. Ну забанили мы Винни. Теперь в инетах станет безопаснее, а Винни не сможет читать ЛОР?

Chaser_Andrey ★★★★★
() автор топика
Ответ на: комментарий от Chaser_Andrey

Человек на джипе спросил у местных — где здесь брод? Они показали и потом долго балдели, любуясь торчащей из воды антенной. Кто виноват — конечно водитель, надо самому всё проверять. Особенно у нас.

greenman ★★★★★
()
Последнее исправление: greenman (всего исправлений: 1)
Ответ на: комментарий от naszar

Безопасность в Интернете вещь эфимерная.

Безопасность в Интернете настолько реальная, насколько мы (пользователи) позаботились о ней. Не админы в провайдера, не файрволлы на шлюзах, а мы сами, насколько это в наших силах.

Как ты думаешь, я имею на всех своих сайтах развешать эксплоиты и удалять данные любого зашедшего.

Ты можешь это сделать (тебе это под силу). Тебе решать, делать или нет, а так же взвесить все возможные последствия. Например, падение рейтинга сайта ниже плинтуса, полный забан или даже открытое криминальное дело на тебя.

Но независимо от твоего решения, проблема будет у пользователя, который использует дырявый флэш (а разве он не такой?) на первом попавшемся ресурсе.

Chaser_Andrey ★★★★★
() автор топика
Ответ на: комментарий от greenman

Ну ок, поставь беспарольный доступ на SSH для root на пару суток на компе с публичным IP. IP можешь не говорить.

Chaser_Andrey ★★★★★
() автор топика

Я чего-то не понял. Покарали умного чувака, молодцы че. У банков наших есть одна замечательная особенность: если ты перевел деньги на другой счет сам, то это не мошенничество, не преступление. Точно также и здесь: отдал права — сам виноват.

С другой стороны, от ошибок никто не застрахован. Ну удалили данные и удалили. Чего раздувать об этом жж?

Но ТС, молодец. Пытается всех поставить на путь истинный. Если кто прислушается, тот молодец. А так, сколько не говори — все без толку.

gh0stwizard ★★★★★
()
Ответ на: комментарий от Chaser_Andrey

Винни не сможет читать ЛОР

Я пытался сказать, что винни сделал свою гадость от имени ЛОРа и нам только нужно определится мы такие или нет. Если такие, то надо извинится и позвать винни обратно.

naszar
()

Запили в вики про основы безопасности.

Dron ★★★★★
()

Не понял проблемы ТС-а.

Произошедшее сильно бьет по имиджу ЛОРа (который давно уже стал сомнительным ресурсом с точки зрения технической полезности), еще раз подтверждая, что ЛОР - это солянка из троллей (различной толщины, в большинстве своем тонких, что радует) и веселых и не очень компоебов пополам с хакерами. То, что пострадавший решил тут задавать серьезные вопросы, да еще и не приняв соответствующих мер безопасности - таки делает его ССЗБ, но не потому что он решил задать вопрос, а потому, что задал его здесь. О подобных проблемах имиджа ресурса должны беспокоиться модераторы.

То, что кто-то создает опасность для тебя лично, позволяя взламывать свою машину, заражая ее вирусней, ты все равно этим постом не изменишь и, думаю, прекрасно это понимаешь.

Топик не похож на троллинг, потому что простыня. Топик похож на батхерт.

От чего у тебя батхерт неясно совершенно.

gill_beits ★★★★
()
Последнее исправление: gill_beits (всего исправлений: 1)
Ответ на: комментарий от naszar

Мы уже начинаем говорить о поступке Винни... об этом уже есть целая тема.

Я же хотел обратить внимание на поступок vampir1510, и на то, что вместо Винни мог быть кто угодно другой или даже бот.

Винни — это уже следствие, само явление, которое демонстрирует результат халатного отношение юзера к безопасности.

Тут уже приводили аналогии с открытыми дверями и свободным грабежом. Так вот, помимо грабежа и последствий, надо как-то доходчиво объяснять, что нельзя оставлять двери открытыми, если туда может попасть кто угодно.

Нельзя быть наивно доверчивым, потому что... что такое ЛОР? Ты лично ручаешься за благородство каждого регистранта?

Не отождествляй меня или Винни с «нами». Я не имею отношения ни к Винни, ни к тебе, ни к другим регистрантам. Я так же не представляю ЛОР, не представляю Винни как участника ЛОРа, и не хочу, чтобы кто-то подобным образом представлял меня.

Нет никакого Сообщества ЛОР, есть просто ресурс и пользователи, иногда создающие устойчивые группки.

Chaser_Andrey ★★★★★
() автор топика
Ответ на: комментарий от gill_beits

Топик не похож на троллинг, потому что простыня. Топик похож на батхерт.

this

От чего у тебя батхерт неясно совершенно.

От слишком однобокого взгляда на ситуацию и стойкого нежелания смотреть в корень проблемы. Все ринулись бороться с последствиями.

Chaser_Andrey ★★★★★
() автор топика

Тред недочитал. Делайте бэкапы.

Sadler ★★★
()

ССЗБ должны страдать.
Отсутствие образования — не оправдание.
Так же как отсутствие прав на дороге.
Только реальная угроза заставляет думать.
В СССР была и коррупция, и взяточничество, но не в таких масштабах, как сейчас в России. Потому что была смертная казнь.

Deleted
()
Ответ на: комментарий от greenman

Ты хочешь обсудить сабж, мой возраст, коррупцию в СССР, применимость смертной казни или всё сразу?

Deleted
()

экзаменов
санкций
дятлу

Пройдите в вытрезвитель, уважаемый.

Deleted
()

Видимо, макс слегка умом повредился - банить за наказание идиота.

Valdor ★★
()

поставил под угрозу других участников движения.

Эталонный тупняк.

arturpub ★★
()
Ответ на: комментарий от greenman

Вот, кстати — все лица времён СССР.

У нас тоже лица времён СССР. Что дальше?

Не пиши бред, да обрящется.

Глаголы склонять научись.

Deleted
()
Ответ на: комментарий от Chaser_Andrey

То ли у админов какая-то своя уличная мораль, то ли я не понимаю чего. Если ты в доспехах и противогазе целый день ходишь, это не значит, что мы не должны стремиться к здоровому обществу без подонков и мордобоя за то, что «не пацан». Чушь откровенную несете, уважаемые.

arturpub ★★
()
Ответ на: комментарий от Chaser_Andrey

Тут уже приводили аналогии с открытыми дверями и свободным грабежом.

Все ринулись бороться с последствиями.

Ринулись, потому, что vampir1510'a ограбили на их улице. Часть форума решила что винни достоин порицания и изгнания. Вопрос морали и терпимости. Это как кто-то возмущен тем что бомж едет в одном с ним автобусе, а кто-то готов бомжа терпеть. Мы в чем-то разные, а в чем-то одинаковые. Нас объединяют общие интересы а различия не настолько существенны, чтобы отказываться от использования ресурса. Винни проявил низкие моральные качества, которые часть пользователей считают неприемлимыми - за то и был изгнан.

Я считаю, что нельзя разделять события на составляющие. Т.е. человек пришел за помощью и знаниями а в ответ подвергся осквернению и осмеянию. Суть в том, что гаденыш сделал пакость и публично заявил о ней. Причем пакость, бессмысленную и несмешную. Непонятно чего он ожидал. Возможно, что ему скажут: «чувак ты крут, жги еще!». Но ему сказали: «ты мразь, иди отсюда». Возможно он вернется, но афишировать свои предыдущие поступки он уже не будет.

смотреть в корень проблемы

Тут на самом деле нужна другая тема. Никак не связанная вампиром и винни. На личном опыте: сбрутили у меня пароль от почты, ходили боты живущие на vds'ках от этих товарищей. Любопытства ради можешь глянуть на их конфигурацию по умолчанию (sql, phpmyadmin, ISPmanager, все торчит уязвимостями наружу). Купи VDS - получи руткит в подарок. Интернет кишит криворукими админами поднимающими дырявые сервисы в продакшен. Вот тут проблема, вот их то и надо учить. А не парнишку первый месяц как познакомившегося с линуксом. Не его надо гнобить, а того особо одаренного писателя, по чьему болжику жертва VNC настраивал. Как по твоему ньюфаг должен осваивать систему, если прямо из гугла он попадает на бложики с кривым переводом, обвешанные рекламой или на ЛОР, где его сразу начинают «учить»?

naszar
()

пострадавший — это ребенок, который взял машину и выехал на ней на автобан

ты типичный айтишнег который сравнивает свой несчастный компьютер то с богом, то с железным ящиком несущим смерть, будь реалистом - то с чем ты всю жизнь учился обращаться простая кофеварка

Deleted
()

vinnni наказал глупость.

Кто дал ему это право? Открытая дверь не даёт мне права зайти в дом. И тем более обнести его.

P.S.: Есть мнение, что защитники мудаков, вроде ТС, сами в соплях бы побежали жаловаться мамке, если бы с ними так поступили. Потому что и сами.

IPR ★★★★★
()
Ответ на: комментарий от IPR

"Вампиру" и надо было попереть в ментуру с заявой. Но винни банить не за что!

Eddy_Em ☆☆☆☆☆
()
Ответ на: комментарий от naszar

Я вообще не понимаю, нафига "жертва" подняла у себя VNC! Напрашивается такое объяснение: "жертва" — вантузятник. Поставил линукс себе и решил, что можно так же, как в вантузе, наплевательски относиться.

Вантуз ему бы точно так же ломанули...

Eddy_Em ☆☆☆☆☆
()

Да просто запретить все виндовсы и дружественные до кухарок линуксы. За упростительство сложного, ибо чревато.

varchar
()
Ответ на: комментарий от Chaser_Andrey

Я против доступа в Интернет по паспортам, но я за введения обязательного экзамена или прохождения курсов про безопасность пребывания в Интернете.

А на рынке ты будешь сдавать начальству рынка экзамен по защите от карманников, ментам - экзамен по защите от криминальных элементов, при покупке какого-либо товара - экзамен по умению обращаться с ним.

Но для начала сдай родителям экзамен по умению пользоваться мозгами и логикой, есть мнение что не сдашь.

IPR ★★★★★
()

Всему есть своя цена, в прямом смысле, то бишь деньги. Чем докажешь, что твои меры по спасению принесут меньше убытков гражданам-организациям-государствам , чем все сетки ботов вместе взятые, например?

ilovewindows ★★★★★
()

Поступок винни конечно сомнительный, но ТС абсолютно прав.

PS: Мальчега (вампира) конечно жалко. Но почему ему, например не пришла в голову идея вроде накрасить губы, одеть розовые джинсы и с лопатофоном в стразиках прогулятся по пролетарскому району?

ioway
()
Ответ на: комментарий от Chaser_Andrey

По дефолту, насколько мне помнится, ремоут доступ по SSH от рута запрещен ? или я ошибаюсь ?

nt_crasher ★★★
()
Ответ на: комментарий от greenman

В человеческом обществе есть важная вещь — доверие. Если не доверять никому (из-за таких вот хацкеров, из-за цыганок на улицах) — жить страшно.

В наше время верить можно только Богу!

Вспоминается:

Шеф гестапо Мюллер своему шефу Гитлеру:

- «В наше время верить никому нельзя, но мне можно...»

Зказав «А», скажи «Б» — как о идее Касперского — в Интернет только по паспортам?

там очень скоро станет скучно и все поставят нетсукуку.

multihead
()
Ответ на: комментарий от ilovewindows

Чем докажешь, что твои меры по спасению принесут меньше убытков гражданам-организациям-государствам , чем все сетки ботов вместе взятые, например?

Тем, что из-за доступности информации и скорости ответов на популярных сайтах, отрасль наводнена прыщавыми недорослями, напрочь отказывающимися читать документацию, но смело называющими себя «систэм администрэйторами», «систем архитэкторами». А это не просто убытки - это вырождение.

Если вырождение тебя не смущает, рекомендую вспомнить мои слова когда, пойдешь покупать очередной телефон с ТТХ средней рабочей станции, поскольку новая версии чятика не хватает оперативки. Или когда будешь оплачивать счета за интернет, который сожрали сомнительной надобности софтинки с хреново спроектированным протоколом.

Ну и удешевление труда в IT из-за наличия говнотруда, напрямую бьет по карманам тех кто этим кормится. С чего их жалеть?

ioway
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.